Zusammenfassung

  • Ein Gastbeitrag bei Internet Society Pulse berichtet für ein 72-stündiges Certstream-Fenster im Juli 2026 einen Anteil von 99,21 Prozent für Let’s Encrypt. Das Fenster ist keine Jahreszählung des gesamten Marktes.
  • Im 2025-Korpus desselben Projekts lag ZeroSSL vorn. Zertifikate, eindeutige SAN-IP-Adressen, tatsächlich antwortende Hosts, Adressinhaber und routende Netze sind verschiedene Einheiten.
  • Eine belastbare Konzentrationsaussage sollte Zeitraum, Quelle, Zählobjekt, Ausschlüsse und Zuordnungsdaten in einem Messbeleg offenlegen.

Die auffälligste Zahl der Studie entstand zwischen dem Start und dem Ende einer Stoppuhr. Über 72 Stunden im Juli 2026 erfasste das Team rund 372.000 Zertifikate mit 296.000 IP-Adressen in den SAN-Feldern. Let’s Encrypt stellte 99,21 Prozent dieser Zertifikate aus, ZeroSSL 0,76 Prozent.

Das ist ein starkes Signal für eine rasche Verschiebung, nachdem Let’s Encrypt seine IP-Zertifikate im Januar 2026 allgemein verfügbar gemacht hatte. Es ist noch keine vollständige Beschreibung des Jahres. Der Datensatz für 2025 ergab 312.816 Zertifikate von ZeroSSL und 186.390 von Let’s Encrypt. Gemeinsam standen beide für 96,44 Prozent der beobachteten Zertifikate.

Der Zeitraum änderte sich und die Produktverfügbarkeit ebenfalls. Danach ändert sich das Bild ein drittes Mal, sobald nicht mehr das ausgestellte Objekt gezählt wird.

Kurze Laufzeit vervielfacht Ausgaben, nicht Dienste

Die 517.619 eindeutigen IP-Zertifikate des Jahres 2025 deckten ungefähr 228.000 eindeutige Adressen ab. Bei Let’s Encrypt schrumpften mehr als 186.000 Zertifikate auf etwa 4.600 IP-Adressen. Rund 176.000 Zertifikate nannten lediglich zwei Cloudflare-Adressen.

Der Pulse-Beitrag hält eine Nutzung durch Kunden auf gemieteter Infrastruktur für möglich, stellt aber ausdrücklich fest, dass dafür kein Beleg vorliegt. Das ist keine Nebensache. Ein Zertifikat mit sechs Tagen Laufzeit erzeugt häufige Erneuerungen. Eine Adresse kann mehrere Mandanten tragen, ein Zertifikat mehrere Adressen enthalten.

Ein Anteil an ausgestellten Zertifikaten beschreibt zunächst die Ausgabeaktivität der CA. Er ist nicht automatisch ein Anteil an Hosts, unabhängigen Diensten, Kunden, Verkehr, Abhängigkeit oder Marktmacht.

Die Forschenden ergänzten deshalb weitere Zuordnungen. Rund 218.000 IP-Adressen wurden 2.137 Inhaberorganisationen und 1.635 routenden Organisationen in mehr als 120 Ländern zugeordnet. Die Adresse 1.1.1.1 liegt bei APNIC Labs, während Cloudflares AS13335 sie routet.

Registerbeziehung, Routenankündigung, ACME-Antwort, Dienstbetrieb und Kundennutzung können bei verschiedenen Akteuren liegen. Eine Datenverknüpfung macht diese Rollen untersuchbar. Sie macht sie nicht identisch.

Kontrolle gilt zum Zeitpunkt der Prüfung

Let’s Encrypt stellte im Juli 2025 das erste IP-Adresszertifikat aus und öffnete den Dienst im Januar 2026 allgemein. IP-Zertifikate gelten 160 Stunden. Die Begründung: Adressen sind flüchtiger als Domainnamen und sollten deshalb häufiger neu validiert werden.

RFC 8738 begrenzt die Aussage der Prüfung. Der Antragsteller antwortet an der IP-Adresse auf http-01 oder tls-alpn-01; dns-01 darf für IP-Kennungen nicht verwendet werden. Nachgewiesen wird Kontrolle zum Validierungszeitpunkt, und die CA kann zusätzliche Beschränkungen anwenden.

Let’s Encrypt weist außerdem darauf hin, dass Anycast und mehrere Prüfpunkte unterschiedliche Server erreichen können. Die Baseline Requirements des CA/Browser Forum verlangen Kontrolle oder ein eingeräumtes Nutzungsrecht. RFC 5280 beschreibt die Kodierung als iPAddress im subjectAltName.

Das sind Regeln für eine öffentlich vertrauenswürdige Ausgabe. Sie bescheinigen weder dauerndes Eigentum noch die künftige Route, einen Hostingvertrag oder den fortgesetzten Betrieb eines Dienstes.

Transparenzprotokoll und laufender Endpunkt bleiben getrennt

Certificate Transparency stellt append-only geführte, öffentlich prüfbare Zertifikatsprotokolle bereit. Dadurch kann Forschung die Ausgabe in großem Umfang beobachten. Das öffentliche Projekt-Repository nennt zugleich die Grundgesamtheit: IP-SAN-Zertifikate von CAs, denen Chrome vertraut. Selbstsignierte Zertifikate sind ausgeschlossen.

Diese sichtbare Grenze macht die Arbeit reproduzierbar. Ein CT-Eintrag besagt jedoch nicht, dass ein Server das Zertifikat ausgeliefert hat oder jeder Client es akzeptiert. Ein registriertes Zertifikat kann ungenutzt bleiben; eine private PKI kann außerhalb der Protokolle funktionieren; lokale Vertrauensentscheidungen können abweichen.

Eine aktive Messung kam deshalb hinzu. Auf 21 ausgewählten Ports fanden die Forschenden etwa 38.000 Hosts, die ein vertrauenswürdiges IP-TLS-Zertifikat präsentierten. Auf 443 und 8443 entfielen 91,1 Prozent der Beobachtungen, auf Port 853 0,16 Prozent.

Dieser Befund liegt näher am laufenden System, bleibt aber von Portliste, Erreichbarkeit, Messstandorten und Zeitabstand abhängig. Er ist ein neuer Nenner und keine rückwirkende Einsatzbestätigung für jedes CT-Objekt.

Mehrere Rangfolgen sind kein Mangel

Code, Notebooks und Datenpfad sind öffentlich. Andere können prüfen, warum Ausstelleranteil, eindeutige IP-Abdeckung, Inhaberkonzentration, Routingkonzentration und aktive Hosts verschiedene Rangfolgen erzeugen.

Ein Einkaufsteam fragt nach Erneuerungsabhängigkeit. Ein Betreiber braucht Ausweich- und Wiederherstellungswege. Eine Wettbewerbsbehörde muss Markt, Macht und Schaden definieren. Eine Adoptionsmessung zählt erreichbare Dienste. 99,21 Prozent beantworten nicht alle Fragen zugleich.

Die tragfähige Nachricht ist präzise: In einem offengelegten Drei-Tage-Fenster verlagerte sich der sichtbare IP-Zertifikatsstrom stark zu Let’s Encrypt. Erst wiederholte, vergleichbare Fenster zeigen, ob daraus eine dauerhafte Struktur wird.

Quellen